สมาคม COR COR

COR

มาตรฐานเปิด

ประกอบด้วยหกมาตรฐานแกน COR-1 ถึง COR-6 ครอบคลุมหกด้านที่ล้มเหลวง่ายที่สุดและต้องการภาษากลางข้ามองค์กรมากที่สุด ทั้งหกไม่ได้ขนานกัน แต่มีลำดับการพึ่งพาที่ชัดเจน

หกมาตรฐานแกน

หมายเลขชื่อมาตรฐานเนื้อหาที่กำหนด
COR-1มาตรฐานเอกสารปฏิบัติการและการสืบย้อนการระบุอำนาจอ้างอิงของเอกสาร หลักแหล่งเดียว ข้อกำหนดขั้นต่ำของบันทึกเหตุผลและการตัดสินใจ ฉบับและขั้นตอนการปรับปรุง
COR-2มาตรฐานเส้นฐานคอนฟิกและการตรวจจับการเลื่อนไหลวิธีพรรณนาคอนฟิกเป้าหมาย ข้อกำหนดการเทียบสถานะกับเป้าหมาย การจัดระดับการเลื่อนไหลและกำหนดเวลาจัดการ
COR-3มาตรฐานประตูควบคุมการเปลี่ยนแปลงและการจัดระดับความเสี่ยงการจัดระดับความเสี่ยงของการเปลี่ยนแปลง เกณฑ์ตำแหน่งการตั้งประตู ข้อกำหนดการตรวจล่วงหน้าของงานที่ย้อนกลับไม่ได้
COR-4มาตรฐานเส้นแบ่งงานระหว่าง AI กับคนการแยกเส้นแบ่งความสามารถกับเส้นแบ่งอำนาจ เส้นแบ่งการจับต้องใบรับรอง รายการและเกณฑ์ของงานที่คนต้องเป็นผู้ตัดสิน
COR-5มาตรฐานการจัดชั้นข้อมูลและการควบคุมการประมวลผลการจัดชั้นความอ่อนไหวของข้อมูล เมทริกซ์ความเหมาะสมของบริการประมวลผล ข้อกำหนดการเคลื่อนย้ายข้อมูลข้ามพรมแดนและข้ามองค์กร
COR-6มาตรฐานการตรวจสอบการแยกผู้เช่าการจำแนกคำมั่นเรื่องการแยก รายการทดสอบที่สอดคล้อง หลักการจัดการเมื่อการตรวจสอบไม่ผ่าน

ความสัมพันธ์ระหว่างมาตรฐาน

หกมาตรฐานไม่ได้ขนานกัน แต่มีลำดับการพึ่งพาที่ชัดเจน COR-1 เป็นฐานของมาตรฐานทั้งหมด หากไม่มีระบบเอกสารที่สืบย้อนได้ อีกห้ามาตรฐานก็ตรวจสอบไม่ได้ว่าถูกปฏิบัติตามหรือไม่ COR-2 ตั้งอยู่บน COR-1 เพราะคอนฟิกเป้าหมายเองก็เป็นเอกสารที่ต้องระบุอำนาจอ้างอิง COR-3 พึ่งพา COR-2 เพราะการจัดระดับความเสี่ยงของการเปลี่ยนแปลงต้องตัดสินโดยยึดคอนฟิกเป้าหมายเป็นฐาน

COR-4 กับ COR-5 จัดการปัญหาเส้นแบ่งของสองมิติ คือผู้ลงมือกับข้อมูล และอ้างอิงถึงกันและกัน ส่วน COR-6 คือการนำห้ามาตรฐานแรกไปใช้อย่างเป็นรูปธรรมในสถานการณ์หลายผู้เช่า และยังกำหนดเพิ่มว่าคำมั่นต้องผ่านการทดสอบจริง

คำอธิบายพิเศษสำหรับ COR-4

คุณูปการแกนกลางคือการแยกเส้นแบ่งสองอย่างที่ปนกันมานานออกจากกัน คือเส้นแบ่งความสามารถ ทำไม่ได้ในทางเทคนิค กับเส้นแบ่งอำนาจ ทำได้แต่ไม่อนุญาต

การแยกนี้มีผลจริงตามมา เมื่อทั้งสองปนอยู่ในรายการเดียวกัน พอเส้นแบ่งความสามารถหายไปเพราะเทคโนโลยีก้าวหน้า เส้นแบ่งอำนาจก็จะถูกปลดตามไปด้วย เพราะในรายการเขียนไว้เพียงว่าเรื่องนี้คนเป็นผู้ทำ ไม่ได้เขียนว่าเป็นเพราะเหตุใดในสองเหตุนั้น COR-4 กำหนดให้ระบุประเภทของเส้นแบ่งไว้กับงานที่คนทำทุกรายการ และเมื่อเส้นแบ่งความสามารถหายไปให้ทบทวนใหม่ ไม่ใช่ปลดโดยอัตโนมัติ

เนื้อหาแกนอีกข้อคือเส้นแบ่งการจับต้องใบรับรอง มาตรฐานกำหนดให้แยกใบรับรองการเข้าถึงออกจากความลับของแอปพลิเคชัน โดยใช้เกณฑ์ว่า ถ้าความลับนี้รั่วไหล อีกฝ่ายจะสวมรอยเป็นคนอื่นได้หรือไม่ สิ่งที่สวมรอยเป็นคนหรือเครื่องได้จัดเป็นใบรับรองการเข้าถึง ต้องให้คนเป็นผู้สร้าง ส่วนสิ่งที่เป็นเพียงรหัสผ่านระหว่างบริการกับบริการจัดเป็นความลับของแอปพลิเคชัน กระบวนการอัตโนมัติสร้างได้ แต่ค่าของมันต้องไม่เข้าสู่บันทึก รายงาน หรือระบบควบคุมเวอร์ชัน

มาตรฐานชี้ไว้เป็นพิเศษว่า หลักในการตัดสินคือมันลงนามอะไรได้ ไม่ใช่มันอยู่ในไฟล์คอนฟิกใด